项目咨询

杭州海兴电力科技股份有限公司协调漏洞披露政策(CVD Policy)

2026/08/18

字段详情
文件所有者海兴电力科技股份有限公司
版本号1.0
生效日期2026年08月03日
最近审查日期2026年08月03日
下次审查日期2027年08月03日
审查周期每年一次,或在发生重大变更后
密级公开

1. 目的

杭州海兴电力科技股份有限公司(以下简称”本组织”)致力于确保其含数字元素产品的安全性,符合欧盟《网络弹性法案》(Regulation (EU) 2024/2847)的要求。

本协调漏洞披露(CVD)政策规定了外部安全研究人员、客户、供应商、协调员及公众向本组织报告其产品潜在安全漏洞的流程,并明确了本组织在处理和披露此类漏洞方面的承诺。

本政策按照 prEN 40000-1-3:2025(网络安全要求 — 漏洞处理)制定,该标准为含数字元素产品的制造商在漏洞处理和披露方面建立了要求和建议。

2. 术语定义

术语定义
漏洞(Vulnerability)含数字元素产品中可被威胁行为者利用的弱点
安全更新(Security Update)用于修复已确认漏洞的补丁、修复程序、升级或缓解措施
协调员(Coordinator)在多方漏洞披露中促进报告者与制造商之间沟通的独立实体
禁运期(Embargo Period)漏洞信息在公开披露前保持保密的约定时间框架
交通灯协议(TLP)一组用于确保敏感信息仅与适当受众共享的标识
报告者(Reporter)识别并提交潜在漏洞的任何个人或组织

3. 适用范围

  • 海兴电力公司制造或分销的、属于欧盟网络弹性法案范围的所有产品(数字元素)
  • 集成在这些产品中的所有软件和硬件组件(如 SBOM 和 HBOM 所记录)

3.1 适用产品和服务

以下产品在本政策范围内:

  • HXE110、HXE310、HXF300、HXEJ200

3.2 不适用范围

以下内容明确排除在本政策之外:

  • 非本组织拥有或运营的第三方产品、服务或基础设施
  • 社会工程学、网络钓鱼或物理安全攻击
  • 拒绝服务(DoS)或分布式拒绝服务(DDoS)攻击
  • 本组织不再支持的已终止生命周期产品中的漏洞
  • 本组织已知的或已在积极修复中先前报告的问题
  • 本组织特定的任何其他排除事项

4. 角色与职责

4.1 产品安全事件响应团队(PSIRT)

负责管理漏洞披露的指定内部团队是 产品安全事件响应团队(PSIRT)。该团队负责:

  • 接收和确认漏洞报告
  • 对报告的漏洞进行分类、调查和优先级排序
  • 与相关内部团队及上游利益相关者(如适用)协调修复工作
  • 在整个过程中与报告者保持沟通
  • 在适当时发布安全公告或通知
  • 维护所有已处理漏洞的记录

4.2 报告者

识别并提交潜在漏洞的任何个人或组织。报告者应:

  • 善意行事并遵守本政策条款
  • 避免未经授权访问或修改数据或系统
  • 在本组织有合理机会修复漏洞之前,不公开披露漏洞
  • 提供足够的细节以便本组织能够重现和验证问题

5. 如何报告漏洞

5.1 提交渠道

漏洞报告应通过以下渠道提交:

渠道详情
电子邮件psirt@hxgroup.com
客户服务400 995 5981

PGP 密钥指纹key ID 0x4BCC88B9; PGP fingerprint: 70C5 F1C4 6F2D 1B07 58BF F88A 3523 DD3E 4BCC 88B9

5.2 报告内容

为便于高效分类,报告者应尽可能提供以下信息:

  1. 受影响产品:产品名称、版本、平台或URL
  2. 漏洞描述:漏洞的详细描述及其潜在影响
  3. 重现步骤:逐步操作说明,包括工具和环境详情
  4. 支持证据:截图、网络抓包、日志或概念验证(PoC)代码
  5. 严重程度评估:建议的 CVSS v3.1 评分
  6. 联系信息:用于后续沟通的电子邮件或其他联系方式

5.3 匿名报告

报告者可匿名提交漏洞。但匿名性可能限制本组织提供后续沟通或认可的能力。

6. 漏洞处理流程

本组织按照 prEN 40000-1-3 定义的漏洞处理流程进行,包括以下阶段:

6.1 接收

收到漏洞报告后,本组织将:

  •  7 个工作日内确认收到
  • 分配唯一的追踪编号(【产品类型】-VUL-YYYY-XXXX,说明:电表产品类型为METER,VUL为漏洞标识,YYYY为年份,XXXX为四位漏洞编号,不允许重复。示例:METER-VUL-2026-0001)
  • 向报告者提供 PSIRT 内的初始联系人

6.2 验证

确认收到后,PSIRT 将在 15 个工作日内评估报告。在此阶段,本组织将:

  • 验证漏洞并尝试重现
  • 使用 CVSS v3.1 或 v4.0 评分评估严重程度
  • 确定受影响的产品和版本
  • 根据风险评估分配内部优先级

如果报告不包含足够的信息来重现漏洞,PSIRT 将联系报告者请求补充信息。

6.3 漏洞风险评估

验证后,进行风险评估以确定潜在影响和优先级:

风险等级标准目标响应时间
严重(Critical)CVSS ≥ 9.0,或已确认存在活跃利用立即升级;在 15 个日历日内修复
高(High)CVSS 7.0 – 8.9 30 个日历日内修复
中(Medium)CVSS 4.0 – 6.9 90 个日历日内修复
低(Low)CVSS < 4.0 180 个日历日内修复
信息性CVSS = 0.0下一个计划发布

报告者将根据实际情况被告知验证结果和分配的优先级。

6.4 修复

[RMD-1-RQ-01] 应就如何修复漏洞做出决定。
[RMD-1-RQ-02] 应规划后续行动,包括修复时间表。
[RMD-2-RQ-01] 应产出修复措施。
[RMD-2-RQ-02] 在技术可行的情况下,安全更新应与功能更新分开提供。

本组织将为已验证的漏洞开发并测试修复或缓解措施。修复选项包括:

  • 安全补丁:直接修复漏洞的软件更新
  • 配置变更:缓解漏洞的产品配置变更
  • 缓解指南:在完整修复之前为用户提供的临时风险降低指南
  • 终止生命周期通知:如产品不再受支持,将通知用户

如果无法在目标时间内交付修复,本组织将通知报告者并提供修订的时间表和临时缓解指南。

6.5 修复测试

发布前,所有修复措施需经过:

  • 功能测试,验证修复是否解决了漏洞
  • 回归测试,确保对产品功能没有负面影响
  • 兼容性测试,覆盖受影响的产品版本

6.6 发布与披露

修复完成后,本组织将:

  1. 通知报告者漏洞已解决
  2. 在适当时发布安全公告
  3. 在任何公开公告中注明报告者(如获得同意)
  4. 更新产品的安全文档

本组织支持协调公开披露。在任何公开披露之前,双方应就以下内容达成一致:

  • 披露日期
  • 任何公开公告或声明的内容
  • 保护用户所需的禁运期

注意: 不同的禁运期可在本组织与报告者之间(或涉及协调员时)逐案协商。

本组织目标是在确认收到之日起不超过 120 个日历天的协调披露窗口内完成。如果无法在该窗口内完成,将通知报告者并商定修订日期。

6.7 发布后行动

安全更新发布后,本组织将:

  • 监控与已发布修复相关的任何问题
  • 验证漏洞是否已得到有效解决
  • 更新漏洞记录的最终状态
  • 对重大漏洞进行经验教训回顾

7. 安全通信

7.1 支持的安全通信方法

方法用途
OpenPGP 加密电子邮件用于交换敏感漏洞详情

7.2 运营安全

所有非公开漏洞信息均被视为机密。访问仅限于授权的 PSIRT 成员和相关利益相关方,基于需要知道的原则。信息可使用交通灯协议(TLP)进行分类:

TLP 等级含义
TLP:RED仅供指定接收者 — 不得超出指定接收者共享
TLP:AMBER有限披露 — 仅限本组织及其利益相关方
TLP:GREEN社区范围披露 — 在社区内共享
TLP:CLEAR无限制披露 — 可不受限制地共享

8. 持续沟通

本组织承诺在漏洞处理过程中与报告者和利益相关方保持定期沟通:

  • 确认收到:收到后 2 个工作日内
  • 状态更新:在积极处理期间至少每 30 个日历天一次
  • 验证结果:初始评估完成后提供
  • 修复时间表:风险评估完成后沟通
  • 解决通知:修复发布时提供
  • 公开公告:通过本组织官网安全渠道发布

9. 保密性

本组织将对漏洞报告保密,未经明确同意,不会与第三方分享报告者提供的个人信息,法律要求除外。

非公开漏洞信息将按照第 7.2 节定义的运营安全措施进行处理。

希望匿名的报告者可以这样做;但匿名性可能限制本组织提供后续沟通或认可的能力。

10. 联系信息

字段详情
安全联系人psirt@hxgroup.com
邮寄地址浙江省杭州市拱墅区莫干山路1418-35号(上城工业园区)
PGP 公钥https://www.hxgroup.com/wp-content/uploads/2026/07/HX_PSIRT_Team_0x3523DD3E4BCC88B9_public.asc
响应时间工作时间,08:30–17:30 UTC+8,周一至周五
升级联系人psirt@hxgroup.com

11. 政策管理

11.1 审查与更新

本政策将至少每年审查一次,或在本组织的产品、监管环境或威胁态势发生重大变更后进行审查。更新将在本组织网站上发布并在内部传达。

11.2 例外情况

本政策的任何例外必须经文件所有者正式批准,并记录在例外登记册中。例外有时限,并需每年审查。

11.3 合规证据

本组织保留以下证据以证明符合本政策和 prEN 40000-1-3:

  • 已发布的 CVD 政策(本文件)
  • 联系机制公开可访问的证据
  • 带追踪编号的已确认报告记录
  • 验证和风险评估的文档
  • 修复计划和时间表
  • 修复测试报告
  • 已发布的安全公告
  • 与报告者和利益相关方的沟通记录

附录 A:漏洞报告模板

报告者在提交漏洞时可使用以下模板:

字段描述
网络名称姓名或化名
单位/团队单位/团队
漏洞描述漏洞的详细描述
受影响产品产品名称和版本
漏洞评级例如:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
漏洞复现过程描述按照步骤详细阐述漏洞复现过程
漏洞攻击场景介绍说明攻击者如何成功利用漏洞
修复建议可选:建议的修复方案

附录 B:文件修订历史

版本日期作者变更描述
1.02026年08月04日向珂正初次发布

附录 C:prEN 40000-1-3 条款对照表

本表将本 CVD 政策的各章节映射到 prEN 40000-1-3:2025 的相关要求。

标准条款要求政策章节
5.3.3 [PRE-2]
PRE-2-RQ-01CVD 政策已创建、发布并遵照执行第 1 节
PRE-2-RQ-02包含联系机制第 5.1 节
PRE-2-RC-01多感知渠道无障碍访问第 5.1 节
PRE-2-RQ-03持续沟通期望第 8 节
PRE-2-RC-02政策要素(范围、内容、发布、认可)第 3、5.2、6.6、10 节
PRE-2-RC-03披露策略/禁运期第 6.6 节
5.3.4 [PRE-3]
PRE-3-RC-01全程运营安全第 7.2 节
PRE-3-RQ-01基于需要知道的访问限制第 7.2 节
5.3.5 [PRE-4]
PRE-4-RQ-01与报告者/利益相关方的沟通第 8 节
PRE-4-RQ-02无障碍沟通模式第 8 节
5.3.6 [PRE-5]
PRE-5-RC-01安全通信机制第 7.1 节
PRE-5-RQ-01-RE提供安全通信(增强要求)第 7.1 节
PRE-5-RC-02保密性和消息完整性第 7.1 节
PRE-5-RC-03匿名报告第 5.3 节
PRE-5-RC-04不影响无障碍性第 5.1 节
5.4.2 [RCP-1]
RCP-1-RQ-01公开可访问的报告机制第 5.1 节
RCP-1-RQ-02使用标识符/追踪编号的追踪机制第 6.1 节
RCP-1-RQ-03在规定时间内确认收到第 6.1 节
RCP-1-RC-01接受安全性较低渠道的报告第 6.1 节
5.4.6 [RCP-5]
RCP-5-RC-01协调员参与第 4.3 节
5.5.2 [VRF-1]
VRF-1-RQ-01信息不足时请求更多信息第 6.2 节
VRF-1-RQ-02执行漏洞评估第 6.2 节
5.5.3 [VRF-2]
VRF-2-RQ-01根据框架进行风险评估第 6.3 节
VRF-2-RQ-02分配优先级第 6.3 节
VRF-2-RQ-03超过阈值时加快解决第 6.3 节
VRF-2-RQ-04将验证结果告知报告者第 6.3 节
5.6.2 [RMD-1]
RMD-1-RQ-01做出修复决定第 6.4 节
RMD-1-RQ-02规划带时间表的后续行动第 6.4 节
5.6.3 [RMD-2]
RMD-2-RQ-01产出修复措施第 6.4 节
RMD-2-RQ-02安全更新与功能更新分开第 6.4 节
5.6.4 [RMD-3]
RMD-3-RQ-01修复措施经过测试第 6.5 节
5.3.10 [PRE-9]
PRE-9-RQ-01安全测试和审查计划第 12.1 节
5.4.8 [RCP-7]
RCP-7-RQ-02定期审查风险评估第 12.1 节

搜索

海兴电力如何使用 Cookie 和同类技术

为确保网站正常运转,我们有时会在计算机或移动设备上存储名为 Cookie 的小数据文件。Cookie 是一种网络服务器存储在计算机或移动设备上的纯文本文件。Cookie 的内容只能由创建它的服务器检索或读取。每个 Cookie 对您的网络浏览器或移动应用程序都是唯一的。Cookie 通常包含标识符、站点名称以及一些号码和字符。借助于 Cookie,网站能够存储用户偏好或购物篮内的商品等数据。

海兴电力启用Cookie的目的与大多数网站或互联网服务提供商启用 Cookie 的目的一样,即改善用户体验。借助于 Cookie,网站能够记住用户的单次访问(使用会话 Cookie)或多次访问(使用永久 Cookie)。借助于 Cookie,网站能够保存设置,例如计算机或移动设备的语言、字体大小和其他浏览偏好。这意味着,用户无需在每次访问时重新配置用户偏好设置。如果某个网站不使用 Cookie,那么在用户每一次打开网页时,该网站都会将其视为新访客。例如,如果您登录某个网站后转到另一个网页,该网站就不会识别出您,而您会被再次注销。 海兴电力不会将 Cookie 用于本政策所述目的之外的任何用途。您可根据自己的偏好管理或删除 Cookie。有关详情,请参见 AboutCookies.org。您可以清除计算机上保存的所有 Cookie,大部分网络浏览器都设有阻止 Cookie 的功能。但如果您这么做,则需要在每一次访问我们的网站时亲自更改用户设置。如需详细了解如何更改浏览器设置,请访问您所用浏览器的相关帮助页面。

除 Cookie 外,我们还会在网站上使用网站信标和像素标签等其他同类技术。例如,海兴电力向您发送的电子邮件可能含有链接至海兴电力网站内容的点击 URL。如果您点击该链接,海兴电力则会跟踪此次点击,帮助我们了解您的产品和服务偏好并改善客户服务。网站信标通常是一种嵌入到网站或电子邮件中的透明图像。借助于电子邮件中的像素标签,我们能够获知电子邮件是否被打开。如果您不希望自己的活动以这种方式被追踪,则可以随时从海兴电力的寄信名单中退订。

您使用我们的网站意味着您同意按照如上所述使用Cookie,网站信标和像素标签。